Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26832 — Advisory para node-tesseract-ocr ⌯⌲ 50 000 downloads semanais | Kitploit
Ferramentas/GitHubGitHub/zebberncve/cve-2026-26832
Análise de VulnerabilidadesAnálise de CódigoSegurança WebPapers e PesquisaAprendizado e Educação
GitHubzebberncve/cve-2026-26832

CVE-2026-26832

Advisory para node-tesseract-ocr ⌯⌲ 50 000 downloads semanais

Ver Repositório
há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2026-26832: Injeção de comandos do SO em node-tesseract-ocr

Resumo

node-tesseract-ocr até a versão 2.2.1 permite injeção de comandos do SO em recognize() em src/index.js. O pacote monta uma string de comando do shell e a executa com child_process.exec(). Como o caminho de entrada só é envolvido por aspas duplas, um atacante pode injetar sintaxe de shell por meio de um caminho de arquivo malicioso.

Produto afetado

ProdutoVersões afetadasVersão corrigida
node-tesseract-ocrtodas as versões até 2.2.1nenhuma correção disponível até 2026-03-24

Detalhes da vulnerabilidade

  • ID do CVE: CVE-2026-26832
  • CWE: CWE-78 - Injeção de comandos do SO
  • CVSS 3.1: 9.8 (Crítico)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afetado: src/index.js, recognize()

O padrão vulnerável é:

root@kitploit:~
const command = [binary, inputOption, "stdout", ...options].join(" ");
exec(command, ...);

Essa string de comando herda a interpretação do shell. Um caminho de arquivo malicioso pode escapar do argumento entre aspas.

Impacto técnico

Aplicações que executam OCR em imagens fornecidas pelo usuário podem expor o sistema host à execução de comandos se passarem caminhos não confiáveis para recognize().

Prova de conceito

root@kitploit:~
test.jpg"; touch /tmp/pwned; echo "x

Mitigação

Nenhuma versão corrigida no npm está disponível no momento da redação.

Se você ainda depende deste pacote:

  1. Trate os caminhos de entrada como não confiáveis.
  2. Pare de montar strings de comando do shell com join(" ").
  3. Use execFile() ou spawn() com argumentos explícitos.
  4. Migre para um wrapper mantido ou chame o Tesseract com segurança a partir do seu próprio código.

Referências

  • https://www.npmjs.com/package/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr
  • https://github.com/zapolnoch/node-tesseract-ocr/blob/master/src/index.js
Baixar ferramenta